SBOM
SBOM(Software Bill of Materials)은 소프트웨어 자재명세서라고도 하며 특정 소프트웨어에 포함된 오픈소스 소프트웨어에 대한 정보를 목록으로 정리한 파일입니다.
SBOM은 SPDX, CycloneDX, Software Identification, NIS SBOM표준 등 다양한 형식이 있으며 스패로우에서도 여러 종류의 SBOM을 생성할 수 있도록 지원하고 있습니다. SBOM 형식에 따라 포함되는 내용에 조금씩 차이가 있지만 기본적으로 오픈소스 소프트웨어의 컴포넌트 이름, 버전, 공급자, 라이선스, 식별자, 해시 값, 출처 등의 정보를 담고 있습니다.
최근에는 단순한 SBOM 생성을 넘어 SLSA(Supply-chain Levels for Software Artifacts)와 같은 프레임워크를 통해 소프트웨어의 무결성을 증명하고 공급망 보안을 강화하는 데 활용되고 있습니다. 즉, 소프트웨어의 공급자와 수요자가 소프트웨어에 포함된 컴포넌트의 정보를 공유하고 지속적으로 업데이트할 수 있는 수단으로 SBOM을 사용합니다.

스패로우 구성 요소 분석 기술 백서
소프트웨어 개발 프로세스에서 오픈소스 사용이 증가함에 따라 구성 요소의 보안과 라이선스 관리가 중요한 이슈로 부상했습니다. 오픈소스에 포함된 문제는 해당 오픈소스를 사용하는 소프트웨어의 문제로 직결될 수 있기 때문입니다.
스패로우의 구성 요소 분석은 다양한 형태의 소프트웨어에서 정보를 추출해 오픈소스 컴포넌트를 식별하는 기술로, 알려진 보안 취약점과 라이선스 준수 문제 등 관련 정보를 제공해 잠재적 위협·법적 문제를 사전에 파악하는데 유용합니다.
스패로우는 수많은 리포지토리에 분산된 방대한 오픈소스를 스캔·수집해 데이터 레이크에 저장하고, 이를 정제·구조화한 데이터 웨어하우스를 자체 운영합니다. 저장된 정보는 주기적으로 업데이트해 최신 오픈소스 컴포넌트를 빠짐없이 탐지·검출할 수 있도록 지원합니다.
본 백서는 이러한 구성 요소 분석 기술의 의미, 주요 기능의 동작, 특징을 자세히 안내합니다.

